SOC . Defender XDR . Sentinel . Entra ID Protection

Sicherheitsvorfall erkannt?
Wir kümmern uns darum.

Microsoft Defender XDR und Sentinel erkennen verdächtige Aktivitäten in Ihrem Tenant. Wir kümmern uns darum, wenn daraus ein echter Sicherheitsvorfall wird. Unser Security Team bewertet die Meldung, prüft den Zusammenhang und leitet die notwendigen Maßnahmen ein. Je nach gewähltem Service erfolgt die Bearbeitung während unserer Geschäftszeiten oder rund um die Uhr. Und nach dem Vorfall schließen wir die Lücke, die ihn möglich gemacht hat: Detection, Response und Improve.

Was passiert, wenn um 02:30 Uhr niemand aus Ihrer IT erreichbar ist?

30 Min

bis ein Analyst den kritischen Vorfall bewertet. Im Advanced Betrieb auch um 02:30 Uhr.

365

Tage im Jahr mit Erkennung und automatisierter Eindämmung. In beiden Stufen.

1 ×

Fester Ansprechpartner für den gesamten MDR Service.

Zwei Ausbaustufen

MDR passend zu Ihren Betriebszeiten.

Beide Stufen basieren auf Microsoft Defender XDR und Sentinel und werden durch unser Security Team in Ravensburg betrieben. Der Unterschied liegt vor allem darin, wann ein Analyst einen Vorfall übernimmt.

SOC

MDR Basis

Erkennung rund um die Uhr, qualifizierte Bearbeitung durch unser Security Team während der Geschäftszeiten. Außerhalb dieser Zeiten greifen die automatisierten Schutzmaßnahmen von Microsoft Defender XDR.

  • Qualifizierte Reaktion Montag bis Freitag von 8 bis 18 Uhr
  • P1-Reaktion innerhalb von 30 Minuten während der Servicezeit
  • Automatisierte Eindämmung außerhalb der Geschäftszeiten
  • Microsoft Defender XDR als zentrale Detection-Plattform
  • Standardisierte Playbooks für wiederkehrende Maßnahmen
  • Monatsreport bis zum 5. Werktag
  • 2 Stunden Optimierung pro Monat für Secure Score und Security Baseline

Für Unternehmen, die außerhalb der Geschäftszeiten auf automatisierte Eindämmung setzen und keine durchgehende Analystenbesetzung benötigen.

ab 2.000 € pro Monat netto

MDR Basis besprechen

SOC 24/7

MDR Advanced

Erkennung und qualifizierte Bearbeitung rund um die Uhr, an 365 Tagen im Jahr. Kritische Vorfälle werden jederzeit durch einen Analysten übernommen.

  • Qualifizierte Reaktion rund um die Uhr, 365 Tage im Jahr
  • P1-Reaktion innerhalb von 30 Minuten
  • Telefonische Eskalation an Ihre Rufbereitschaft
  • Microsoft Defender XDR und Sentinel
  • Auf Ihren Tenant abgestimmte Playbooks
  • Monatsreport und Quartals-Review
  • 2 Stunden Optimierung pro Monat inklusive eigener Erkennungsregeln

Für Unternehmen, die auch außerhalb der Geschäftszeiten eine durchgehende Reaktion durch einen Analysten benötigen.

Auf Anfrage nach Tenant-Größe und Datenvolumen

MDR Advanced besprechen

Leistungsumfang im Detail

MDR Basis und Advanced im direkten Vergleich.

Leistung

MDR Basis

MDR Advanced

Reaktion und Erreichbarkeit

Erkennung

Rund um die Uhr, 365 Tage im Jahr

Rund um die Uhr, 365 Tage im Jahr

Qualifizierte Reaktion

Montag bis Freitag von 8 bis 18 Uhr

Rund um die Uhr, 365 Tage im Jahr

P1-Reaktionszeit

Innerhalb von 30 Minuten während der Servicezeit

Innerhalb von 30 Minuten, jederzeit

Außerhalb der Geschäftszeiten

Automatisierte Eindämmung durch Microsoft Defender XDR

Direkte Bearbeitung durch einen Analysten

Eskalation

Ticket und E-Mail während der Servicezeit

Zusätzlich telefonische Eskalation an Ihre Rufbereitschaft

Erkennung und Technik

Detection-Stack

Microsoft Defender XDR

Microsoft Defender XDR und Microsoft Sentinel

Logquellen

Endpoint, Identität, E-Mail und Cloud Apps über Microsoft Defender XDR

Zusätzlich Firewall-, Netzwerk-, Cloud- und Applikations-Logs über Microsoft Sentinel

Playbooks

Standardisierte Playbooks für wiederkehrende Maßnahmen

Auf Ihre Umgebung abgestimmte Playbooks

Detection Engineering

Regelmäßige Prüfung und Anpassung bestehender Erkennungsregeln

Zusätzlich eigene Erkennungsregeln auf Basis relevanter Angriffstechniken

Threat Hunting

Quartalsweise

Monatlich und zusätzlich bei konkretem Anlass

Betrieb, Reporting und Preis

Analyse nach dem Vorfall

Erstbewertung, Angriffspfad und Ursache im Monatsreport

Zusätzlich gemeinsames Review mit Ihrer IT und Anpassung der Erkennungsregeln

Optimierung

2 Stunden pro Monat für Secure Score und Security Baseline

2 Stunden pro Monat plus Quartals-Review und weitere Optimierungsmaßnahmen

Reporting

Monatsreport bis zum 5. Werktag

Monatsreport plus Quartals-Review

Datenresidenz

EU

EU

Preis

ab 2.000 € pro Monat netto

Auf Anfrage, abhängig von Tenant-Größe und Datenvolumen

So läuft ein Vorfall

Von der Erkennung bis zur Absicherung.

Ein Vorfall ist für uns nicht mit der ersten Maßnahme abgeschlossen. Wir prüfen, was passiert ist, begrenzen die Auswirkungen und schauen anschließend auf die Ursache.

Der Ablauf ist in beiden Stufen grundsätzlich gleich. Im MDR Advanced übernimmt ein Analyst auch außerhalb der Geschäftszeiten. Bei MDR Basis erfolgt die qualifizierte Bearbeitung innerhalb der vereinbarten Servicezeit.

  1. 01 . Erkennung

    Ein Ereignis wird erkannt

    Microsoft Defender XDR oder Sentinel erkennt eine verdächtige Aktivität aus Endpoint, Identität, E-Mail oder Cloud-Anwendungen.

  2. 02 . Bewertung

    Der Vorfall wird eingeordnet

    Ein Analyst prüft die verfügbaren Signale und den Zusammenhang der Ereignisse. So wird geklärt, ob tatsächlich Handlungsbedarf besteht.

  3. 03 . Reaktion

    Die notwendigen Maßnahmen starten

    Je nach Vorfall werden zum Beispiel Geräte isoliert, aktive Sitzungen zurückgesetzt oder Benutzerkonten gesperrt. Bei P1 gilt eine Reaktionszeit von 30 Minuten.

  4. 04 . Analyse

    Die Ursache wird untersucht

    Wir prüfen den Angriffspfad und die verfügbaren Logs, um nachvollziehen zu können, wie der Vorfall entstanden ist. Ursache und durchgeführte Maßnahmen werden dokumentiert.

  5. 05 . Optimierung

    Erkenntnisse fließen zurück in die Umgebung

    Erkennungsregeln, Secure Score und relevante Security-Richtlinien werden auf Basis der gewonnenen Erkenntnisse überprüft und bei Bedarf angepasst.

Zwischen den Vorfällen

Security kontinuierlich verbessern.

MDR endet nicht mit der Bearbeitung eines Vorfalls. In beiden Stufen sind deshalb zwei Stunden pro Monat für die Optimierung Ihrer Microsoft Security Umgebung eingeplant. Die Maßnahmen stimmen wir mit Ihrer IT ab und dokumentieren sie im Monatsreport.

Microsoft Secure Score
Wir prüfen den Secure Score regelmäßig und priorisieren sinnvolle Maßnahmen für Ihre Umgebung.
Security Baseline
Defender Richtlinien und sicherheitsrelevante Einstellungen werden regelmäßig überprüft und bei Bedarf angepasst.
Erkennungsregeln
Erkenntnisse aus Vorfällen fließen in bestehende Regeln ein. Neue Regeln werden vor der produktiven Aktivierung getestet.
Fehlalarme
Wiederkehrende Fehlalarme werden analysiert und nach Möglichkeit reduziert.

Mandat und Eingriffsgrenzen

Klare Regeln für den Ernstfall.

Vor dem Start legen wir gemeinsam fest, welche Maßnahmen unser Security Team direkt durchführen darf und wann Ihre Freigabe erforderlich ist. Eingriffsrechte, Ansprechpartner und Eskalationswege werden im Service Handbuch dokumentiert.

Vorab freigegebene Maßnahmen

Direkte Reaktion

  • Endgerät in Microsoft Defender isolieren
  • Benutzerkonto sperren und erneute Authentifizierung erzwingen
  • Postfach und eingerichtete Mail Weiterleitungen sperren
  • Schadhafte Datei Hashes, URLs, Domains und IP Adressen blockieren
  • OAuth Consents und App Berechtigungen zurücknehmen
  • Kompromittierte Sitzungen in Entra ID zurücksetzen
  • Phishing und Malware E Mails tenantweit entfernen
  • MFA Reset für betroffene Identitäten durchführen

Alle durchgeführten Maßnahmen werden protokolliert und an die vereinbarten Ansprechpartner gemeldet.

Maßnahmen mit Freigabe

Entscheidung durch Ihre IT

  • Produktive Server oder Domain Controller isolieren
  • Server und VMs abschalten
  • VPN Verbindungen und Standortkopplungen trennen
  • Entra Connect und Hybrid Sync stoppen
  • Tenantweite Conditional Access Sperren setzen
  • Externe Mail Weiterleitungen tenantweit sperren
  • Passwort Reset für größere Benutzergruppen durchführen
  • Mehrere Benutzerkonten gleichzeitig sperren

Bei Maßnahmen mit größeren Auswirkungen auf den Betrieb holen wir vorher Ihre Freigabe ein. Einzelne Maßnahmen können bereits beim Onboarding dauerhaft freigegeben werden.

Technologie

MDR auf Basis Ihrer vorhandenen Microsoft Security Plattform.

Wir setzen auf Microsoft Defender XDR, Microsoft Sentinel und Entra ID Protection. Dadurch bleibt die Security Umgebung in Ihrem Microsoft Tenant und es ist keine zusätzliche parallele Plattform erforderlich.

01

Defender XDR

Signale aus Endpoints, Identitäten, E Mail und Cloud Anwendungen werden zentral in Incidents zusammengeführt.

EndpointE-Mail

02

Microsoft Sentinel

Sentinel ermöglicht die Korrelation von Ereignissen über verschiedene Systeme und längere Zeiträume hinweg.

SIEMKorrelation

03

Entra ID Protection

Riskante Anmeldungen und auffällige Identitäten werden erkannt und können mit Conditional Access abgesichert werden.

IdentitätCA

04

Playbooks

Wiederkehrende Maßnahmen können automatisiert ausgeführt werden, zum Beispiel die Isolation eines Geräts oder das Zurücksetzen einer Sitzung.

AutomatisierungLogic Apps

Reaktionszeiten und SLA

Klare Reaktionszeiten für jeden Vorfall.

P1, kritischer Vorfall
Reaktion innerhalb von 30 Minuten. Bei MDR Basis Montag bis Freitag von 8 bis 18 Uhr, bei MDR Advanced rund um die Uhr.
P2, erhöhtes Risiko
Reaktion innerhalb von 4 Stunden während der jeweiligen Servicezeit.
P3, Hinweis
Bearbeitung am nächsten Werktag.
Erreichbarkeit
Ticket und E Mail in beiden Stufen. Im MDR Advanced zusätzlich telefonische Eskalation an Ihre Rufbereitschaft.
Status bei P1
Während eines laufenden P1 Vorfalls erhalten Ihre Ansprechpartner mindestens alle 60 Minuten ein Statusupdate.
Service Credits
Bei wiederholter Überschreitung der vereinbarten Reaktionszeiten erhalten Sie 10 Prozent Gutschrift auf die Monatsgebühr.

In beiden Stufen enthalten

  • 30 Min P1 Reaktionszeit während der jeweiligen Servicezeit
  • Monatsreport bis zum 5. Werktag
  • 2 Std./Monat für Security Optimierung
  • Monatlich kündbar

Onboarding

In wenigen Wochen in den Regelbetrieb.

Für das vollständige Onboarding planen wir rund sechs Wochen. Dabei übernehmen wir Ihre bestehende Microsoft Security Umgebung und stimmen Regeln, Zugriffe und Eskalationswege auf Ihren Betrieb ab. Erste Erkennungen können bereits ab der zweiten Woche aktiv sein.

Woche 1 bis 2

Anbindung

Wir richten die erforderlichen Zugriffe ein, binden Defender und Sentinel an und prüfen vorhandene Richtlinien, Konfigurationen und Lizenzen.

Woche 3 bis 4

Abstimmung

Erkennungsregeln, Fehlalarme, Playbooks, Eingriffsrechte und Eskalationswege werden gemeinsam mit Ihrer IT abgestimmt und getestet.

Ab Woche 5

Regelbetrieb

Der reguläre Service startet mit den vereinbarten Reaktionszeiten. Danach folgen Monatsreports und die festgelegten Reviews.

Beispiel aus dem Betrieb

Ein Sicherheitsvorfall im MDR Advanced.

Visualisierung einer Zero-Trust-Architektur

Industrieunternehmen, Antriebstechnik

Industrie1.200 IdentitätenSchichtbetriebMDR Advanced

In der Nacht wurde eine Anmeldung aus einem ungewöhnlichen Land erkannt. Kurz darauf wurde im selben Benutzerkonto eine neue Postfachregel erstellt. Microsoft Defender XDR führte beide Ereignisse zu einem gemeinsamen Vorfall zusammen. Der zuständige Analyst sperrte das betroffene Konto und setzte die aktiven Sitzungen zurück. Die IT Leitung wurde anschließend entsprechend des vereinbarten Eskalationswegs informiert. Bei der anschließenden Analyse wurde geprüft, warum die Anmeldung erfolgreich möglich war. Die daraus abgeleiteten Änderungen wurden anschließend in der Security Konfiguration umgesetzt. Aufgrund des Schichtbetriebs wechselte das Unternehmen später von MDR Basis zu MDR Advanced.

IT Leitung, Industrieunternehmen, anonymisiert

Service Verantwortung

Ein fester Ansprechpartner für Ihren MDR Service.

Manuel Fetscher

Geschäftsführer und Service Verantwortlicher

Manuel Fetscher

Manuel verantwortet den Managed Security Service bei hochzwei. Er begleitet das Onboarding, die regelmäßigen Reviews und Eskalationen. Vor hochzwei war er bei Microsoft.

Managed ServiceEskalationJour Fixe

Betrieb und Datenschutz

Nachvollziehbare Prozesse und geregelte Zugriffe.

Datenresidenz
Verarbeitung innerhalb der vereinbarten europäischen Microsoft Regionen.
Auftragsverarbeitung
AVV sowie technische und organisatorische Maßnahmen werden dokumentiert bereitgestellt.
Rechtsrahmen
Der Service wird auf Grundlage der geltenden Datenschutzanforderungen betrieben.
Privilegierter Zugriff
Administrative Berechtigungen werden nur bei Bedarf über PIM aktiviert.
AVV anfordern

Die Fragen vor dem Erstgespräch.

Wie funktioniert die Reaktion außerhalb der Geschäftszeiten?

Im MDR Advanced bearbeitet unser Security Team kritische Vorfälle rund um die Uhr und an 365 Tagen im Jahr. Bei einem P1 Vorfall reagieren wir innerhalb von 30 Minuten. In der Basis Variante erfolgt die Bearbeitung durch unsere Analysten werktags von 8 bis 18 Uhr. Außerhalb dieser Zeiten greifen die automatisierten Schutzmaßnahmen von Microsoft Defender.

Was dürfen Sie in unserem Tenant ohne Rückfrage tun?

Das legen wir gemeinsam mit Ihnen vor dem Start fest. Typische Maßnahmen sind zum Beispiel das Isolieren eines Geräts, das Sperren eines Benutzerkontos oder das Zurücksetzen aktiver Sitzungen. Maßnahmen mit größeren Auswirkungen auf den Betrieb, etwa das Abschalten eines Servers oder das Trennen einer VPN Verbindung, führen wir nur nach Ihrer Freigabe durch. Die vereinbarten Eingriffsrechte und Ansprechpartner werden im Service Handbuch dokumentiert.

Kostet die Bearbeitung eines Sicherheitsvorfalls zusätzlich?

Die normale Bearbeitung eines Sicherheitsvorfalls ist im monatlichen Preis enthalten. Dazu gehören Erkennung, Bewertung, Eindämmung und eine erste Ursachenanalyse. Umfangreiche forensische Untersuchungen oder die Wiederherstellung betroffener Systeme können zusätzlichen Aufwand verursachen. In diesem Fall stimmen wir Umfang und Kosten vorab mit Ihnen ab.

Können Sie auch Logquellen außerhalb von Microsoft auswerten?

Im MDR Advanced können über Microsoft Sentinel auch weitere Logquellen eingebunden werden, zum Beispiel Firewalls, Netzwerkkomponenten, Cloud Plattformen oder Anwendungen. Welche Quellen für Ihre Umgebung sinnvoll sind, klären wir gemeinsam beim Onboarding. In der Basis Variante konzentrieren wir uns auf Microsoft Defender XDR.

Können wir mit MDR Basis starten und später wechseln?

Ja. Ein späterer Wechsel in den MDR Advanced ist möglich. Da beide Varianten auf derselben grundlegenden Umgebung aufbauen, ist dafür kein neues vollständiges Onboarding erforderlich.

Brauchen wir zusätzliche Microsoft Lizenzen?

Das hängt von Ihrer vorhandenen Microsoft Lizenzierung ab. Microsoft Defender XDR ist bereits in verschiedenen Microsoft 365 Security Lizenzmodellen enthalten. Bei Microsoft Sentinel entstehen zusätzlich nutzungsabhängige Azure Kosten. Vor dem Start prüfen wir gemeinsam Ihre vorhandenen Lizenzen und zeigen transparent, welche zusätzlichen Kosten gegebenenfalls entstehen.

Wo liegen unsere Security Daten?

Die Telemetriedaten aus Microsoft Defender und Microsoft Sentinel verbleiben in Ihrem eigenen Microsoft Tenant. Wir greifen dort für Analyse und Bearbeitung auf die Daten zu und übertragen sie nicht in eine eigene Security Plattform. Die Verarbeitung erfolgt innerhalb der vereinbarten europäischen Microsoft Regionen. Weitere Details zur Datenverarbeitung regeln wir im AVV und in den technischen und organisatorischen Maßnahmen.

Was kostet MDR bei hochzwei?

MDR Basis beginnt bei 2.000 Euro netto pro Monat. Der Preis für den MDR Advanced richtet sich unter anderem nach Tenant Größe, Datenvolumen und den benötigten Logquellen. Beide Varianten sind monatlich kündbar.

Wie ist Ihre Microsoft Security Umgebung heute aufgestellt?

Im Erstgespräch schauen wir gemeinsam auf Ihre vorhandene Microsoft Security Umgebung, die verfügbaren Signale und Ihre aktuellen Prozesse. Danach können wir einschätzen, welche MDR Stufe zu Ihren Anforderungen passt.